Duomenų tvarkymo sutartis
Paskutinį kartą atnaujinta: 2026 m. liepos 30 d.
Ši duomenų tvarkymo sutartis (toliau – „Sutartis“) sudaroma tarp Kliento (duomenų valdytojo — įmonės pavadinimas ir registracijos numeris nurodomi registruojantis) ir WEAKESTLINK ApS (Danijos įmonių registro Nr. (CVR) 46614011), valdančios weakestlink (toliau – „Tiekėjas“, duomenų tvarkytojas). Sutartis priimama elektroniniu būdu registruojant paskyrą ir reglamentuoja Tiekėjo atliekamą asmens duomenų tvarkymą Kliento vardu, susijusį su saugumo mokymais ir phishing simuliacijomis. Su duomenų tvarkymu susijusiais klausimais ši Sutartis turi viršenybę prieš bendrąsias sąlygas; visais kitais klausimais taikomos bendrosios sąlygos.
1. Dalykas ir instrukcijos
Tiekėjas tvarko asmens duomenis tik pagal Kliento dokumentuotą instrukciją — šią Sutartį su priedais ir nuolatinį naudojimąsi paslauga (A priedas) — nebent ES teisė ar Danijos teisė reikalauja kitaip; tokiu atveju Tiekėjas informuoja Klientą apie šį reikalavimą prieš pradedant tvarkyti duomenis, jei tik įstatymas to nedraudžia. Instrukcija taip pat apima Tiekėjo teisę rengti statistiką anonimizuota ir apibendrinta forma, kaip aprašyta bendrosiose sąlygose; po anonimizavimo duomenys nebelaikomi asmens duomenimis. Tiekėjas informuoja Klientą, jei, jo nuomone, kuri nors instrukcija prieštarauja duomenų apsaugos taisyklėms, ir neperduoda duomenų į trečiąsias valstybes, neįtrauktas į B priedą, be galiojančio perdavimo pagrindo.
2. Konfidencialumas
Tiekėjas užtikrina, kad asmenys, autorizuoti tvarkyti duomenis, būtų įsipareigoję laikytis konfidencialumo arba jiems būtų taikoma atitinkama teisės aktais nustatyta pareiga saugoti paslaptį.
3. Saugumas (32 str.)
Tiekėjas įgyvendina tinkamas technines ir organizacines priemones (C priedas). Vienas iš pagrindinių principų — duomenų kiekio mažinimas: phishing simuliacijose fiksuojama tik tai, kad įvykis įvyko (atidaryta / paspausta / įvesta), taip pat laukų pavadinimai — bet niekada reikšmės, kurias darbuotojas įveda.
4. Antriniai duomenų tvarkytojai
Klientas suteikia bendrą išankstinį leidimą B priede nurodytiems antriniams duomenų tvarkytojams. Tiekėjas kiekvienam antriniam duomenų tvarkytojui nustato tuos pačius duomenų apsaugos įsipareigojimus kaip ir šioje Sutartyje bei praneša apie planuojamus pakeitimus el. paštu ne vėliau kaip prieš 30 dienų, kad Klientas galėtų pareikšti prieštaravimą. Jei prieštaravimo negalima patenkinti pagrįstu sprendimu, Klientas gali nutraukti kliento santykius nuo pakeitimo įsigaliojimo dienos. Tiekėjas išlieka visiškai atsakingas už antrinių duomenų tvarkytojų reikalavimų laikymąsi.
5. Pagalba Klientui
Atsižvelgdamas į tvarkymo pobūdį ir taikydamas tinkamas technines bei organizacines priemones, Tiekėjas padeda Klientui atsakyti į prašymus dėl duomenų subjektų teisių (12–23 str.) ir vykdyti Kliento pareigas pagal 32–36 str. (saugumas, pranešimas apie pažeidimus, poveikio duomenų apsaugai vertinimas ir išankstinės konsultacijos). Paslaugoje yra paruoštas teisėto intereso vertinimas ir skaidrumo tekstas darbuotojams, kuriuos Klientas gali naudoti tiesiogiai. Pagalba, gerokai viršijanti tai, kas įprastai numatyta paslaugoje, gali būti apmokestinama pagal sugaištą laiką taikant pagrįstą įkainį.
6. Asmens duomenų saugumo pažeidimas
Tiekėjas informuoja Klientą nepagrįstai nedelsdamas ir ne vėliau kaip per 48 valandas nuo sužinojimo apie pažeidimą, susijusį su Kliento duomenimis — nurodydamas pažeidimo pobūdį, paveiktas kategorijas ir apytikslį duomenų subjektų skaičių, tikėtinas pasekmes bei taikomas ar siūlomas priemones. Vertinimą, ar pažeidimas turi būti pranešamas Duomenų apsaugos institucijai (72 valandų terminas), atlieka Klientas kaip duomenų valdytojas.
7. Ištrynimas ir grąžinimas
Pasibaigus Sutarčiai, Tiekėjas, pagal Kliento pasirinkimą, ištrina arba grąžina visus asmens duomenis. Grąžinimas atliekamas struktūrizuotu, įprastai naudojamu ir kompiuterio skaitomu formatu (pvz., CSV). Jei Klientas iki sutarties pabaigos nepraneša savo pasirinkimo, duomenys ištrinami. Ištrynimas atliekamas ne vėliau kaip per 90 dienų nuo sutarties pabaigos ir yra galutinis; jei kliento santykiai nutraukiami dėl to, kad paskyra buvo apribotos veiklos būsenos (žr. bendrųjų sąlygų 4 skyrių), apie ištrynimą pranešama el. paštu ne vėliau kaip prieš 30 dienų, ir iki ištrynimo Klientas gali pasirinkti duomenų grąžinimą. Asmens duomenys atsarginėse kopijose ištrinami jų rotacijos metu, ne vėliau kaip per 90 dienų nuo ištrynimo produkcinėje aplinkoje. Duomenys, kuriuos teisės aktai reikalauja saugoti (pvz., apskaitos dokumentus pagal Danijos apskaitos įstatymą), saugomi tik tiek, kiek galioja ši pareiga.
8. Auditas ir priežiūra
Tiekėjas pateikia Klientui visą informaciją, būtiną įrodyti atitiktį 28 str., ir sudaro sąlygas bei prisideda prie auditų, įskaitant patikrinimus, kuriuos atlieka Klientas ar Kliento įgaliotas auditorius. Aktualūs saugumo aprašai ir ataskaitos gali pakeisti fizinį patikrinimą, kai tai pagrįsta. Fizinis auditas atliekamas iš anksto pranešus per protingą terminą, ne dažniau kaip kartą per metus — nebent pažeidimas ar institucijos reikalavimas suteikia konkretų pagrindą — ir Kliento sąskaita.
9. Galiojimo trukmė ir pabaiga
Sutartis galioja tol, kol Tiekėjas tvarko asmens duomenis Kliento vardu, ir automatiškai baigiasi pasibaigus kliento santykiams — įskaitant atvejus, kai kliento santykiai laikomi pasibaigusiais po ilgai trunkančios apribotos veiklos būsenos pagal bendrąsias sąlygas — po to taikomas 7 skyrius.
10. Atsakomybė ir taikytina teisė
Šalių atsakomybė duomenų subjektų atžvilgiu nustatoma pagal Bendrojo duomenų apsaugos reglamento 82 str. Šalių tarpusavio santykiuose taikomas bendrosiose sąlygose numatytas atsakomybės reguliavimas, tiek, kiek tai leidžia galiojanti teisė. Sutarčiai taikoma Danijos teisė, o ginčai nagrinėjami bendrosiose sąlygose nurodytoje jurisdikcijoje.
A priedas — Duomenų tvarkymo pobūdis
| Dalykas | Saugumo mokymai (nano-pamokos + viktorinos) ir autorizuotos vidinės phishing simuliacijos Kliento darbuotojams |
| Trukmė | Kliento sutartinių santykių trukmė (žr. 9 skirsnį) |
| Pobūdis ir tikslas | Mokymas apie saugų elgesį; žmogiškosios rizikos vertinimas apibendrintu lygmeniu |
| Duomenų kategorijos | Vardas, pavardė, el. paštas, padalinys/pareigos; mokymo ir simuliacijos įvykiai (atidaryta/paspausta/pranešta), laiko žyma, IP adresas, naršyklės duomenys (user-agent); simuliacijose įvestos reikšmės nesaugomos (išsaugomi tik laukų pavadinimai) |
| Duomenų subjektų kategorijos | Kliento darbuotojai (ir, jei taikoma, išorės naudotojai su paskyra) |
| Specialių kategorijų duomenys (29 str.) | Nėra — paslauga sukurta taip, kad tokie duomenys neatsirastų (įvestos reikšmės nesaugomos) |
B priedas — Subdatabehandlerbelgejai
| Subdatabehandlerbelgejai | Paslauga | Šalis | Perdavimo pagrindas |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Išsiunčiami tranzakciniai ir pranešimų el. laiškai | Prancūzija | — (ES/EEE) |
| Cloudflare, Inc. | Tinklas, TLS, apsauga nuo DDoS atakų | JAV | DPF/SCC |
Talpinimas vyksta Tiekėjo pačios infrastruktūroje Danijoje. Simuliacijų el. laiškai siunčiami iš Tiekėjo pačios sistemų, be papildomų subdatabehandlerių.
Aiškumo dėlei: AI generuojamas mokymo ir simuliacijos turinys sukuriamas nenaudojant asmens duomenų — todėl AI tiekėjas nėra subdatabehandleris. Mokėjimų apdorojimą atlieka Revolut kaip savarankiškas duomenų valdytojas (mokėjimo įstaiga), tai aprašyta privatumo politikoje.
Priedas C — Techninės ir organizacinės saugumo priemonės (32 str.)
- Atskyrimas pagal kliento (multi-tenancy): griežta nuomininkų (tenant) izoliacija programos lygmenyje; vieno kliento duomenys nepasiekiami kitiems klientams.
- Prieigos valdymas: pagal vaidmenis pagrįsta prieiga (RBAC), remiantis mažiausios privilegijos principu; individualios paskyros; jokių bendrų prisijungimų.
- Šifravimas: TLS perduodant duomenis; atsarginių kopijų šifravimas.
- Duomenų minimizavimas: simuliacijose saugomas tik įvykis + laukų pavadinimai, niekada įvestos reikšmės; ataskaitos tik agreguotos (min. grupės dydis, k ≥ 5).
- Žurnalavimas ir auditas: saugumui svarbių veiksmų įvykių žurnalas; tik pridedamas (append-only) audito pėdsakas.
- Saugumo antraštės / CSP: griežta Content-Security-Policy ir kitos saugumo antraštės visuose puslapiuose.
- Pasirengimas incidentams: pažeidimo procedūra su pranešimu Klientui per 48 valandas (6 skirsnis).
- Ištrynimas: automatizuotas procesas nutraukus sutartį — įspėjimas po 60 dienų ribotu režimu, ištrynimas po 90 dienų, niekada be bent 30 dienų išankstinio įspėjimo; kitais atvejais ištrynimas / grąžinimas ne vėliau kaip per 90 dienų nuo nutraukimo (7 skirsnis).
Jei jums reikia pasirašyto egzemplioriaus savo archyvui, rašykite info@weakestlink.io.